Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Mandiant-Azure-AD-Investigator — Модуль PowerShell только для чтения для обнаружения артефактов UNC2452 и других субъектов угроз в Azure AD, аудита федеративных доменов, субъектов-служб, приложений и разрешений почтовых ящиков на наличие индикаторов компрометации. | Kitploit
Инструменты/GitHubGitHub/mandiant/mandiant-azure-ad-investigator
Цифровая криминалистикаБезопасность облачных средРазведка угрозУправление идентификацией и доступом (IAM)Неправильная КонфигурацияРеагирование на ИнцидентыАнализ ЖурналовArchived

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
GitHub
mandiant/mandiant-azure-ad-investigator

Mandiant-Azure-AD-Investigator

Модуль PowerShell только для чтения для обнаружения артефактов UNC2452 и других субъектов угроз в Azure AD, аудита федеративных доменов, субъектов-служб, приложений и разрешений почтовых ящиков на наличие индикаторов компрометации.

Репозиторий
65091263 лет назадПроверено Kitploit
Поделиться

Mandiant Azure AD Investigator

Основное внимание на TTPs UNC2452

Обзор

Этот репозиторий содержит модуль PowerShell для обнаружения артефактов, которые могут быть индикаторами активности UNC2452 и других угроз. Некоторые индикаторы являются «высоконадёжными» индикаторами компрометации, тогда как другие артефакты — так называемые «двойного назначения». Артефакты двойного назначения могут быть связаны с активностью угроз, но также могут быть связаны с легитимной функциональностью. Для них потребуется анализ и проверка. Подробное описание методов, используемых UNC2452, см. в нашем блоге.

Этот инструмент только для чтения. Он не вносит никаких изменений в среду Microsoft 365.

Вкратце, этот модуль:

  • Предпринимает максимально возможные усилия для выявления индикаторов компрометации, которые потребуют дальнейшей проверки и анализа

Он не будет:

  • Гарантированно выявлять компрометацию в 100% случаев, или
  • Сообщать, является ли артефакт результатом легитимной активности администратора или активности угроз.

Благодаря отзывам сообщества инструмент может стать более тщательным в обнаружении IOCs. Пожалуйста, откройте issue, отправьте PR или свяжитесь с авторами, если у вас есть проблемы, идеи или отзывы.

Возможности

Федеративные домены (Invoke-MandiantAuditAzureADDomains)

Этот модуль использует MS Online PowerShell для поиска и аудита федеративных доменов в Azure AD. Все федеративные домены будут выведены в файл federated domains.csv.

  • Необычный срок действия сертификата подписи — предупреждает о федеративном домене, где срок действия сертификатов подписи превышает 1 год. Сертификаты, управляемые AD FS, действительны только один год. Срок действия более одного года может указывать на то, что злоумышленник изменил настройки федерации домена. Также это может указывать на использование легитимного пользовательского сертификата для подписи токенов. Попросите ваших администраторов проверить, так ли это.
  • Несовпадение сертификатов подписи — предупреждает о федеративных доменах, где издатель или субъект сертификатов подписи не совпадают. В большинстве случаев сертификаты подписи токенов всегда будут от одного издателя и иметь один и тот же субъект. Если есть несовпадение, это может указывать на то, что злоумышленник изменил настройки федерации домена. Попросите администраторов проверить, ожидаемы ли имена издателя и субъекта, и если нет, рассмотрите возможность проведения криминалистического расследования для определения, как были внесены изменения, и выявления других доказательств компрометации.
  • Бэкдор Azure AD (any.sts) — предупреждает о федеративных доменах, настроенных с any.sts в качестве URI издателя. Это указывает на использование инструмента бэкдора Azure AD. Рассмотрите возможность проведения криминалистического расследования для определения, как были внесены изменения, и выявления других доказательств компрометации.
  • Федеративные домены — выводит список всех федеративных доменов и URI издателя токенов. Проверьте, что домен должен быть федеративным и что URI издателя ожидаемый.
  • Непроверенные домены — выводит список всех непроверенных доменов в Azure AD. Непроверенные домены не должны долго оставаться в Azure AD в непроверенном состоянии. Рассмотрите возможность их удаления.

Примеры```

!! Evidence of AAD backdoor found. Consider performing a detailed forensic investigation Domain name: foobar.com Domain federation name: Federation issuer URI: http://any.sts/16B45E3B

:bangbang: Скрипт обнаружил домен, который был объединен с URI издателя, являющимся индикатором [бэкдора Azure AD](https://github.com/Gerenios/AADInternals/blob/master/FederatedIdentityTools.ps1). По умолчанию бэкдор устанавливает URI издателя в hxxp://any.sts. Рекомендуется провести криминалистическое исследование, чтобы определить, как были внесены изменения, и выявить любые другие доказательства компрометации.```
!! A token signing certificate has a validity period of more than 365 days. 
This may be evidence of a signing certificate not generated by AD FS.
Domain name: foobar.com
Federation issuer uri: http://sts.foobar.com
Signing cert not valid before: 1/1/2020 00:00:00
Signing cert not valid after: 12/31/2025 23:59:59

⚠️ Скрипт обнаружил федеративный домен с сертификатом подписи токена, срок действия которого превышает стандартные 365 дней. Проконсультируйтесь с вашими администраторами, чтобы выяснить, управляется ли сертификат подписи токена вручную и ожидается ли указанный срок действия. Рассмотрите возможность проведения криминалистического расследования, если это не ожидается.

Субъекты-службы (Invoke-MandiantAuditAzureADServicePrincipals)

Этот модуль использует Azure AD PowerShell для поиска и аудита субъектов-служб в Azure AD.

  • Субъекты-службы от первого лица с добавленными учетными данными - Субъекты-службы от первого лица (опубликованные Microsoft) не должны иметь добавленных учетных данных, за исключением редких случаев. Среды, которые находятся или ранее находились в гибридном режиме, могут иметь добавленные учетные данные к субъектам-службам Exchange Online, Skype for Business и AAD Password Protection Proxy. Убедитесь, что учетные данные субъекта-службы являются частью легитимного сценария использования. Рассмотрите возможность проведения криминалистического расследования, если учетные данные не являются легитимными.
  • Субъекты-службы с привилегиями высокого уровня и добавленными учетными данными - Определяет субъекты-службы, которым назначены разрешения API с высоким риском и добавлены учетные данные. Хотя сам субъект-служба и добавленные разрешения, вероятно, легитимны, добавленные учетные данные могут таковыми не являться. Убедитесь, что учетные данные субъекта-службы являются частью легитимного сценария использования. Убедитесь, что субъекту-службе действительно нужны перечисленные разрешения.

Примеры```

!! Identified first-party (Microsoft published) Service Principals with added credentials. Only in rare cases should a first-party Service Principal have an added credential. Verify that the added credential has a legitimate use case and consider further investigation if not


Object ID : xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx App ID : xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx Display Name : Office 365 Exchange Online Key Credentials :

Скачать инструмент